【问题标题】:How can I configure a PCI compliant development environment如何配置符合 PCI 的开发环境
【发布时间】:2011-02-24 23:40:43
【问题描述】:

对于我们所做的某些信用卡处理,我们需要符合 PCI 标准。人们如何在其他商店这样做?

您如何保护您的 SVN?

您如何保护您的构建服务器?

代码如何从开发人员迁移到生产环境?

【问题讨论】:

    标签: pci-dss


    【解决方案1】:

    不要偏离其他答案,但您要做的另一件事是限制合规范围,将查看或接触卡数据的系统与您的 IT 基础架构的其余部分隔离开。如果您的 SVN 服务器或构建服务器无法查看持卡人数据,则应该不需要遵守 PCI 要求(当然,您必须能够证明这实际上是一项政策,而不仅仅是一个意外网络已建立)

    【讨论】:

    • 没有那么简单。如果您的构建服务器或 SVN 服务器可能受到威胁(就像最近的 kernel.org 一样),那么攻击者可以将恶意代码放入您的系统,例如禁用加密,使用有缺陷的密钥管理算法等......
    • 这一点说得很好,但据我了解,这意味着我应该有检查来自我的构建服务器的代码的过程。如果我认为这意味着我的构建服务器在我的 PCI 评估范围内,那么 kernel.org 也是如此:-)
    【解决方案2】:

    这就是 PCI 合规性的全部过程

    看看:http://www.keross.com/pci-dss-requirements-version-1.2.html

    通常,您会聘请一家外部安全公司来帮助您完成此过程。

    --编辑:

    该链接不会持续 3 年,应要求我已在 Google 上搜索“PCI DSS 合规性”以获取:https://www.pcisecuritystandards.org/security_standards/index.php

    【讨论】:

    • +1 表示“聘请外部安全公司”。 PCI 合规性并不简单,如果您想处理信用卡处理,您可能无论如何都需要接受外部审计。
    • 恐怕您的链接自 2010 年以来就已失效;你能更新一下吗?
    • @apsillers - 这是很久以前发布的,我不知道那里有什么。不过,我已经添加了第一个搜索“PCI DSS 合规性”的结果。
    猜你喜欢
    • 2015-07-15
    • 1970-01-01
    • 2018-10-04
    • 2017-12-28
    • 1970-01-01
    • 1970-01-01
    • 2020-05-05
    • 1970-01-01
    • 2018-06-19
    相关资源
    最近更新 更多